regulation-dora.eu Български
Разглеждате българското издание: основните страници са преведени. Пълният сайт, с всички инструменти и ръководства, е на английски. Отворете тази страница на английски →

RTS и ITS по DORA: техническите стандарти към регламента

Конкретните задължения по DORA се определят от регулаторни технически стандарти (RTS) и технически стандарти за изпълнение (ITS). По-долу са всички приети актове, с мандата в регламента, номера и статуса им.

RTS и ITS: каква е разликата

Регламент (ЕС) 2022/2554 (DORA) задава принципите. Оперативните детайли се съдържат в два вида актове, изготвени от Европейските надзорни органи (ЕНО), тоест ЕБО (EBA), ЕОЦКП (ESMA) и ЕОЗППО (EIOPA), в рамките на Съвместния комитет.

И двата вида са регламенти на Съюза и се прилагат пряко във всички държави членки, без национално транспониране. Мандатът за всеки от тях е записан в самия текст на DORA, например член 15 за рамката за управление на риска в областта на ИКТ. За общия контекст вижте какво е DORA.

RTS за рамката за управление на риска в областта на ИКТ (2024/1774)

Делегиран регламент (ЕС) 2024/1774 доразвива член 15, както и опростената рамка по член 16, параграф 3. Прилага се заедно с DORA от 17 януари 2025 г. Това е най-обемният стандарт и покрива:

За микропредприятията и другите субекти по член 16 опростената рамка намалява обема на документацията, но запазва отговорността на ръководния орган, управлението на инцидентите и правилата за третите страни доставчици.

Класифициране и докладване на съществените инциденти

Двата акта действат заедно. Делегиран регламент (ЕС) 2024/1772 (член 18, параграф 3) определя критериите и праговете, по които един инцидент с ИКТ се квалифицира като съществен, както и критериите за значителна киберзаплаха: засегнати клиенти и контрагенти, продължителност и прекъсване на услугата, географски обхват, загуба на данни, критичност на засегнатите услуги и икономическо въздействие.

Делегиран регламент (ЕС) 2025/301 и Регламент за изпълнение (ЕС) 2025/302, публикувани в Официален вестник на 20 февруари 2025 г., определят съдържанието, сроковете и образците по член 20:

Практическите стъпки са описани в страницата за докладване на инциденти.

Трети страни доставчици: политика, регистър, подизпълнители

Три акта покриват веригата по членове 28 до 30:

Статусът на функцията решава почти всичко: щом тя е критична или важна, задълженията се задействат. Вижте и риска, пораждан от трети страни.

Тестване за проникване (TLPT) и надзор над критичните доставчици

Делегиран регламент (ЕС) 2025/1190 (член 26, параграф 11), в сила от 8 юли 2025 г., урежда тестването за проникване (TLPT) в съответствие с рамката TIBER-EU: обхват, разузнавателни сведения за заплахите, фази на теста, изисквания към вътрешните и външните тестери и докладване на компетентния орган. Тестът обхваща критичните или важните функции и се провежда най-малко веднъж на три години от субектите, определени от компетентния орган. Подробностите са на страницата за TLPT.

Отделна група актове изгражда надзорната рамка над третите страни критични доставчици на услуги в областта на ИКТ (CTPP): критериите за определяне (2024/1502), условията за надзорните дейности на водещия надзорник (2025/295), съвместните екипи за проверки (2025/420) и надзорните такси (2024/1505).

Каталог: мандат, акт, статус

СтандартМандат в DORAАктСтатус
Рамка за управление на риска в областта на ИКТ и опростена рамкачлен 15, член 16, параграф 3Делегиран регламент (ЕС) 2024/1774прилага се от 17 януари 2025 г.
Класифициране на съществените инциденти и значителните киберзаплахичлен 18, параграф 3Делегиран регламент (ЕС) 2024/1772прилага се от 17 януари 2025 г.
Политика за услугите в областта на ИКТ, поддържащи критични или важни функциичлен 28, параграф 10Делегиран регламент (ЕС) 2024/1773прилага се от 17 януари 2025 г.
Информационен регистър: образци и таксономиячлен 28, параграф 9Регламент за изпълнение (ЕС) 2024/2956в сила
Критерии за определяне на CTPPчлен 31, параграф 6Делегиран регламент (ЕС) 2024/1502в сила
Надзорни такси за определените CTPPчлен 43, параграф 2Делегиран регламент (ЕС) 2024/1505в сила
Хармонизиране на надзорните дейностичлен 41, параграф 1Делегиран регламент (ЕС) 2025/295ОВ от 13 февруари 2025 г.
Докладване на инциденти: съдържание и сроковечлен 20Делегиран регламент (ЕС) 2025/301ОВ от 20 февруари 2025 г.
Докладване на инциденти: формуляри и образцичлен 20Регламент за изпълнение (ЕС) 2025/302ОВ от 20 февруари 2025 г.
Съвместни екипи за проверкичлен 41, параграф 1, буква в)Делегиран регламент (ЕС) 2025/420в сила
Възлагане на подизпълнители при критични или важни функциичлен 30, параграф 5Делегиран регламент (ЕС) 2025/532в сила от 22 юли 2025 г.
Тестване за проникване (TLPT)член 26, параграф 11Делегиран регламент (ЕС) 2025/1190в сила от 8 юли 2025 г.
Съвкупни годишни разходи и загуби от съществени инцидентичлен 11, параграф 11Съвместни насоки JC/GL/2024/34насоки на ЕНО, не са RTS

Изгответе информационния регистър →

Често задавани въпроси

Каква е разликата между RTS и ITS?

RTS (регулаторни технически стандарти) определят съдържанието и методите на задължението и се приемат като делегирани регламенти. ITS (технически стандарти за изпълнение) определят единни образци, формати и процедури и се приемат като регламенти за изпълнение. И двата вида се прилагат пряко във всички държави членки.

Всички ли технически стандарти по DORA вече се прилагат?

Първият пакет (2024/1774, 2024/1772, 2024/1773 и 2024/2956) се прилага заедно с DORA от 17 януари 2025 г. Вторият пакет беше завършен през 2025 г.: докладване на инцидентите (2025/301 и 2025/302), надзорни дейности (2025/295), тестване за проникване (2025/1190) и възлагане на подизпълнители (2025/532).

Може ли финансов субект да бъде санкциониран за нарушение на RTS?

Да. След приемането си стандартите са право на Съюза наравно със самия регламент. Член 50 обаче не определя таван на равнище Съюз: държавите членки въвеждат административните санкции и коригиращите мерки, а компетентният орган прилага националния режим. Изключение е член 35: за третите страни критични доставчици на услуги в областта на ИКТ водещият надзорник може да налага периодични имуществени санкции до 1 % от средния им дневен световен оборот.

В какъв формат се подава информационният регистър?

Регламент за изпълнение (ЕС) 2024/2956 определя 15 взаимосвързани образеца във формат xBRL-CSV с контролирани речници: идентификатори LEI и кодове по ISO за държава и валута. Регистърът се подава на компетентния орган, като първият цикъл на подаване беше през 2025 г.

Кои субекти са длъжни да провеждат тестване за проникване (TLPT)?

Само субектите, определени от компетентния орган въз основа на рисковия им профил и системната им значимост. Микропредприятията са извън обхвата. Определените субекти провеждат TLPT най-малко веднъж на три години по методика, съобразена с рамката TIBER-EU, и включват в обхвата критичните или важните функции.

Къде е официалният текст на стандартите на български?

Всеки приет акт се публикува в Официален вестник на Европейския съюз на всички официални езици, включително на български, и остава достъпен в базата EUR-Lex. При позоваване цитирайте точния номер на акта, например Делегиран регламент (ЕС) 2025/532, а не описателно наименование.

Тази страница е професионална помощ, а не правен съвет. · Версия на английски